Cloud KMS 推出量子安全数字签名算法

Google Cloud 宣布在其 Cloud KMS 中正式提供量子安全数字签名算法 ML-DSA(FIPS 204)和 SLH-DSA(FIPS 205),以及后量子密钥封装 ML-KEM,支持通用可用。

核心挑战在于:后量子密码学(PQC)的签名算法通常需要处理大量数据,而硬件安全模块(HSM)或专用密钥管理服务的带宽和处理能力有限,无法直接传输和签名大文件。Google 的方案是支持外部-µ 变体(external-µ,见 RFC 9881 Appendix D)。应用先在本地用哈希函数(如 SHA2 或 SHAKE)将大消息压缩成约 32 字节的摘要,再将该摘要发送到 Cloud KMS 进行纯 ML-DSA 签名。这种方式既保留了预哈希工作流的带宽效率,又能与纯 ML-DSA 验证器完全兼容,同时通过将公钥与消息代表绑定防止重签名攻击。

Cloud KMS 目前支持的算法包括:
– SLH-DSA-SHA2-128s(NIST 安全级别 1,纯/预哈希,无状态基于哈希的签名)
– ML-DSA-44(级别 2,纯/外部-μ,相当于对 SHA-256 的碰撞搜索安全)
– ML-DSA-65(级别 3,纯/外部-μ,相当于对 AES-192 的穷举密钥搜索安全)
– ML-DSA-87(级别 5,纯/外部-μ,相当于对 AES-256 的穷举密钥搜索安全)
所有 ML-DSA 均支持外部-μ 变体,SLH-DSA 支持预哈希变体。

应用可以通过 Cloud KMS API 集成这些算法,创建、管理和使用 PQC 密钥进行签名操作。Google 强调这是配合美国 CNSA 2.0 等监管要求的一部分,并承诺持续更新以符合未来 NIST 标准。

Future-proofing data integrity: Quantum-safe digital signatures in Cloud KMS

查看原文